redact-secret · Report · Detector
Telegram bot tokens
Format evidence
- trufflehog 3.97.4
- Twin source digits:secret bot token; provider-code delimiter and alphabet, tool-corroborated body length · observed 2026-09-24 · Un-probeable record lifted 2026-09-24 (#207): twins mutate only the : delimiter and a / inside the secret, both rejected by Telegram's Bot API server acceptance check (tdlib/telegram-bot-api ClientManager.cpp, provider code on github.com), and the secret body below this contract's tool-corroborated 34-character floor. No twin shortens the bot id: provider code accepts 1 to 16 digits.
Telegram's own documentation gives exactly one example token and no formal grammar. TruffleHog's telegrambottoken detector corroborates the general digits:secret shape; gitleaks's telegram-bot-api-token rule requires an additional literal uppercase "A" leading the secret segment that this contract does not require, so it is not cited.
What the run recorded, by group
Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Provider-documented | 4 | False alarmsinsufficient-evidence0 of 4 controls flagged | 4 quiet · 0 flagged |
| |
| Must not flag · Tool-corroborated | 7 | False alarmsat most 35.4%0 of 7 controls flagged | 7 quiet · 0 flagged |
| |
| Must not flag · Project policy | 11 | False alarmsat most 25.9%0 of 11 controls flagged | 11 quiet · 0 flagged |
| |
| Must redact · Tool-corroborated | 14 | Secret spans left readableat most 21.5%0 of 14 spans | Near-twins told apartat least 64.6%7 of 7 pairs | 14 redacted · 0 too much · 0 partly exposed · 0 missed |
|
| Project policy · Project policy | 4 | Secret spans left readableinsufficient-evidence0 of 4 spans | Near-twins told apartinsufficient-evidence1 of 1 pairs | 4 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 40
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
40 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
telegram-bot-token-bomtelegram · multibyte-text-offsets | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-bot-api-urltelegram · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-bot-yamltelegram · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-botfather-replytelegram · documented-format-literal | Project policyT3 · Project policy | Redacted |
telegram-bot-token-compose-envtelegram · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-jsontelegram · structured-text-value | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-markdowntelegram · markdown-and-comment-value | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-no-final-newlinetelegram · value-at-input-edges | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-ptb-buildertelegram · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-pythontelegram · source-code-string-literal | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-shape-1-baretelegram · documented-format-literal | Project policyT3 · Project policy | Redacted |
telegram-bot-token-shape-1-quotedtelegram · documented-format-literal | Project policyT3 · Project policy | Redacted |
telegram-bot-token-shape-1-unicode-crlftelegram · documented-format-literal | Project policyT3 · Project policy | Redacted |
telegram-bot-token-single-quotestelegram · quoted-value-extent | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-tomltelegram · structured-text-value | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-yamltelegram · structured-text-value | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-actions-envtelegram · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-actions-secret-referencetelegram · templated-reference | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-angle-brackets-placeholdertelegram · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-bot-username-public-idtelegram · public-identifier | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-botfather-note-prosetelegram · prose-mention | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-chat-id-public-idtelegram · public-identifier | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-envtelegram · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
telegram-bot-token-label-prosetelegram · benign-lookalike | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-masktelegram · benign-lookalike | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-masked-placeholdertelegram · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-missing-delimiter-twintelegram · boundary-violation | Must not flagT1 · Provider-documented · twin | Quiet |
telegram-bot-token-plus-body-twintelegram · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
telegram-bot-token-prefix-onlytelegram · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
telegram-bot-token-referencetelegram · benign-lookalike | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-short-bodytelegram · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
telegram-bot-token-short-body-docs-width-twintelegram · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
telegram-bot-token-short-body-twintelegram · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
telegram-bot-token-short-body-yaml-twintelegram · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
telegram-bot-token-slash-body-env-twintelegram · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
telegram-bot-token-slash-body-twintelegram · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
telegram-bot-token-timestamp-colon-near-misstelegram · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
telegram-bot-token-underscore-delimiter-twintelegram · boundary-violation | Must not flagT1 · Provider-documented · twin | Quiet |
telegram-bot-token-update-json-public-idtelegram · public-identifier | Must not flagT3 · Project policy | Quiet |
telegram-bot-token-url-template-placeholdertelegram · documentation-placeholder | Must not flagT3 · Project policy | Quiet |